Journaux de vol : la marchandise clandestine qui alimente la cybercriminalité moderne

Lucas Morel
23 juillet 2026

Un journal de vol n’est pas simplement un fichier journal. Il s’agit d’une archive structurée et compressée de tout ce qu’un malware voleur a collecté silencieusement sur un appareil infecté, généralement avant que la victime ne se rende compte que quelque chose n’allait pas, si jamais elle le savait. Contrairement aux ransomwares, qui s’annoncent avec des écrans verrouillés et des demandes de rançon, les logiciels malveillants infostealer fonctionnent sans perturber le fonctionnement normal de l’appareil et peuvent donc être difficiles à détecter. La machine infectée continue de fonctionner. L’utilisateur continue de travailler. Pendant ce temps, le malware copie méthodiquement les informations d’identification de chaque navigateur, extrait les cookies de session actifs, lit les fichiers de portefeuille de crypto-monnaie et parfois même photographie le bureau, puis regroupe le tout dans une archive soignée et la transmet à un serveur contrôlé par un attaquant.

Chaque journal, dans le langage des marchés clandestins, représente un « bot » : un appareil compromis, l’empreinte numérique complète d’une victime, prêt à être acheté et exploité.

La valeur d’un journal de vol pour un criminel dépend fortement de ce qu’il contient. Les journaux contenant les informations d’identification bancaires, par exemple, auront plus de valeur que les autres types d’informations d’identification. Cependant, il existe de nombreux autres types de données dans un journal de vol qui peuvent être très avantageux pour les criminels. Les journaux sont généralement organisés par type de données dans l’archive, ce qui permet aux acheteurs de localiser facilement des catégories de valeur spécifiques. Les contenus standards se répartissent en six catégories principales :

  • Informations d’identification du navigateur — Chaque nom d’utilisateur et mot de passe enregistrés à partir de n’importe quel navigateur utilisé sur la machine infectée, tel que Chrome, Edge, Firefox, Brave et Opera, triés par domaine. Une infection compromet simultanément des dizaines de comptes.
  • Cookies de session et jetons d’authentification — Jetons de session actifs qui contournent complètement MFA. Un attaquant important un cookie de session valide peut accéder aux comptes sans déclencher de nouvelle invite d’authentification.
  • Remplissage automatique et données de paiement — Noms, adresses, numéros de téléphone, dates de naissance et détails de la carte de paiement stockés dans la saisie automatique du navigateur, permettant la fraude d’identité au-delà de l’abus d’informations d’identification. Pensez-y la prochaine fois que votre navigateur vous demandera si vous souhaitez enregistrer vos informations pour l’avenir.
  • Portefeuilles de crypto-monnaie – Fichiers de portefeuille, données d’extension de navigateur, phrases de départ et clés privées pour Bitcoin, Ethereum et autres crypto-monnaies. Les fonds peuvent être drainés quelques minutes après l’achat.
  • Informations sur le système et l’appareil — ID du matériel, version du système d’exploitation, logiciels installés, adresse IP, géolocalisation et capture d’écran du bureau prise au moment de l’infection.
  • VPN, FTP et jetons d’application — Informations d’identification d’accès à distance, configurations FTP et jetons pour Slack, Discord, GitHub et les services cloud qui peuvent fournir des points d’accès directs au réseau pour les intrusions d’entreprise.

Un aspect particulièrement dangereux d’une infection de journaux voleurs est son attaque contre la persistance de session. Lorsqu’un utilisateur se connecte à un site Web et effectue une authentification multifacteur, le navigateur stocke un cookie de session confirmant que l’appareil s’est déjà authentifié. Un attaquant qui importe ce cookie peut accéder au même compte sans mot de passe requis et sans déclenchement de défi MFA. La propre documentation de Microsoft confirme que certains cookies de session peuvent persister jusqu’à la déconnexion explicite ou l’expiration du jeton, permettant potentiellement des semaines d’accès non détecté avec un seul journal volé.

Les vendeurs reconditionnent régulièrement le même journal plusieurs fois – sous la forme d’un dump brut bon marché, d’un ensemble d’entreprise premium et d’une tranche uniquement cryptographique – revendant les mêmes données de victimes à plusieurs acheteurs. Des études de marché clandestin suggèrent que des dizaines de milliards de cookies volés circulaient en 2025.

L’écosystème des logiciels malveillants infostealer fonctionne comme un marché organisé commercialement et piloté par abonnement. La plupart des variantes majeures sont vendues sous le nom de Malware-as-a-Service (MaaS), les développeurs proposant des abonnements mensuels, des forums de support client, des bulletins de mise à jour et des programmes d’affiliation. Selon le rapport de renseignement sur les menaces 2025 d’IBM X-Force, les familles suivantes ont dominé l’activité des forums du dark web tout au long de 2024 et jusqu’en 2025 :

Le schéma plus large est constant à chaque perturbation des forces de l’ordre : lorsqu’une grande famille de voleurs d’informations est supprimée, la part de marché migre vers des alternatives en quelques jours, voire semaines, ou le malware est mis à jour sur de nouveaux serveurs C2 gérés par d’autres filiales. Cette résilience découle de la nature structurelle de l’écosystème. Les faibles obstacles au développement, la disponibilité du code open source et la demande criminelle persistante garantissent que la neutralisation d’un acteur individuel crée une opportunité commerciale immédiate pour les autres.

Le marché clandestin des grumes volées opère à travers plusieurs canaux parallèles, chacun servant des profils d’acheteurs et des volumes de transactions différents. Comprendre où les journaux sont distribués est essentiel pour comprendre à quelle vitesse les données volées peuvent être utilisées comme arme après une infection.

À la suite de la saisie du marché Genesis en avril 2023, SecureWorks a documenté une augmentation de 670 % de l’activité du marché russe à mesure que les acheteurs et les vendeurs migraient. Ce schéma s’est répété lors de chaque démantèlement majeur du marché : l’écosystème criminel absorbe rapidement les perturbations et, en quelques semaines, l’activité se consolide sur les plateformes survivantes ou sur les nouveaux entrants.

Les journaux de vol constituent généralement la première étape d’une attaque souvent plus sophistiquée. Les informations trouvées dans les journaux sont souvent utilisées dans le cadre d’autres attaques, généralement contre des organisations plutôt que contre les individus initialement infectés.

Courtiers d’accès initial (IAB) passeront au crible des millions de journaux, qu’ils peuvent contrôler eux-mêmes ou avoir achetés, à la recherche spécifiquement des informations d’identification VPN d’entreprise, des jetons SSO et de l’accès administrateur de domaine. Les journaux éligibles sont reconditionnés et vendus sur les forums du Dark Web à des prix nettement plus élevés.

Rançongiciel les affiliés achètent un accès d’entreprise vérifié auprès des IAB et/ou ont accès à leurs propres journaux contenant ces informations et les utilisent pour se connecter directement aux réseaux cibles, ce qui leur permet de contourner complètement les défenses périmétriques. Selon le DBIR 2025 de Verizon, 54 % des victimes de ransomwares disposaient d’informations d’identification de domaine dans les journaux des voleurs avant l’attaque. Cela permet aux groupes de ransomwares de déployer beaucoup moins d’efforts pour infiltrer les organisations, mais peut causer d’énormes dommages financiers et de réputation.

Prise de contrôle de compte et fraude financière est un autre type d’attaque qui bénéficie des données incluses dans les journaux des voleurs. Les cookies de session permettent une prise de contrôle immédiate du compte sans déclencher la MFA. Les acheteurs peuvent drainer les méthodes de paiement liées, rediriger les virements électroniques, accéder aux échanges de crypto-monnaie et commettre une fraude d’identité sans jamais avoir besoin d’utiliser un identifiant ou de recourir à des techniques de piratage sophistiquées. Cela réduit considérablement la barrière à l’entrée pour les acteurs malveillants peu avertis ou « script kiddie ». La fraude au piratage de compte a totalisé près de 13 milliards de dollars en 2023-2024.

Le paysage des voleurs d’informations a considérablement changé au cours du second semestre 2025 et au début de 2026, sous l’effet d’une série de démantèlements majeurs des forces de l’ordre et de la ruée qui en a résulté pour combler les parts de marché libérées. Mais malgré les suppressions, le phénomène n’a fait que croître avec la circulation constante de nouvelles familles de bûches volées.

Suite à la perturbation de LummaC2 en mai 2025, les familles établies se sont déplacées rapidement pour absorber les activités déplacées. Rhadamanthys a dominé tout l’été jusqu’à ce que sa propre infrastructure soit démantelée par les forces de l’ordre en novembre 2025. En janvier 2026, Vidar 2.0 était devenu le voleur d’informations le plus utilisé parmi les acteurs de la menace, selon le rapport Global Threat Intelligence 2026 de Flashpoint. Début 2026, les données de tendance de février d’AhnLab ASEC identifient quatre familles comme dominant la distribution active : LummaC2 (partiellement récupérée), ACRStealer, StealC et Vidar.

ACRStealer, également appelé Acreed, est l’un des nouveaux entrants les plus importants de 2025-2026. Il est rapidement devenu l’une des quatre familles d’infostealers les plus activement distribuées au début de 2026.

Le marché des voleurs d’informations macOS s’est considérablement développé, passant d’une préoccupation de niche à l’un des segments à la croissance la plus rapide de l’écosystème du vol d’informations d’identification. Atomic macOS Stealer (AMOS) a dominé le marché macOS pendant la majeure partie de 2025, disparaissant en octobre avant de revenir en février 2026. MacSync (anciennement Mac.C) est devenu le principal voleur d’informations macOS à la fin de l’année 2025. Poséidon et Odyssey sont également des familles actives de ciblage macOS suivies dans les rapports actuels.

Le tableau ci-dessous met en évidence les familles de bûches volées les plus couramment observées en juin 2026, y compris les familles qui ont changé de nom ou qui ont été perturbées.

  • Les logiciels malveillants Infostealer ont volé 1,8 milliard d’informations d’identification en 2025, IBM signalant une augmentation de 84 % d’une année sur l’autre du phishing des voleurs.
  • Plus de la moitié des victimes de ransomwares en 2024-2025 disposaient d’informations d’identification de domaine dans les journaux des voleurs avant l’attaque, avec souvent un délai d’à peine 48 heures entre la vente des journaux et l’intrusion.
  • Le marché russe est devenu le lieu dominant pour les transactions de grumes volées, répertoriant plus de 180 000 grumes au premier semestre 2025 et démontrant une résilience constante face aux pressions des forces de l’ordre.
  • Le vol de cookies de session rend la MFA inefficace : selon l’analyse de ReliaQuest, 77 % des journaux sur le marché russe contenaient des jetons SSO, ce qui rend les défenses fondées uniquement sur les informations d’identification insuffisantes.
  • Les opérations des forces de l’ordre contre les principales familles de voleurs d’informations produisent des perturbations réelles mais temporaires ; l’écosystème se reconstitue rapidement en raison de faibles barrières à l’entrée et d’une demande criminelle constante.
  • L’exposition des informations d’identification à partir de journaux plus anciens comporte un risque persistant ; Les informations d’identification volées restent valides et échangeables indéfiniment, à moins qu’elles ne soient explicitement révoquées et alternées.

Illicit Trade FR collecte les informations du Stealer Log sur le Dark Web et Telegram et les rend disponibles via Vision afin que les organisations puissent identifier toute exposition d’identifiants susceptible de conduire à de nouvelles attaques. Contactez-nous pour en savoir plus.